【技术文章】功能安全和 ASIL 评级的含义及其重要性

简介

电子技术改变了现代汽车,它让设计人员能够利用传感器和控制器来实现越来越多的功能。然而,从安全的角度来看,电子技术日益重要的作用也带来了更多的挑战。在电子技术的应用使汽车更高效、更环保和更舒适的同时,一旦关键元件发生故障,安全风险也将更大;因为人类驾驶员控制车辆做出响应的动作和决策能力降低了。

汽车行业也认识到了安全的重要性,并制定了针对汽车电子相关部件的具体标准,即 ISO 26262。ISO 26262 最初发布于 2011 年,并于 2018 年更新,提供了安全相关系统的功能安全标准。安全相关系统可能包括一个或多个电气和/或电子系统,并安装在批量生产的道路车辆(不包括轻便摩托车)中。

ISO 26262 中包含了一套对可能风险进行分类的体系,称为汽车安全完整性等级 (ASIL)。这套评级体系针对各种汽车功能进行识别和量化,并定义了一系列的安全风险。通过 ASIL 评级,制造商可以证明其汽车内的特定系统或组件包含内置的安全冗余功能,能够保护乘客和车辆。在产品出现故障,例如传感器无法感知到隔壁车道的车辆,或者汽车前灯在夜间熄灭时,这些安全功能将至关重要(见图 1)。安全冗余功能用于应对单点故障(即单个部件的故障),它还包括额外的备份功能,以防检测单点故障的机制出现问题(即潜在故障);这是真正强大的功能安全方法所需的多层冗余。

image
图 1:功能安全产品可以备份汽车照明系统

ASIL 评级反映了额外的安全备份功能,它与汽车行业为确保质量管理 (QM) 而开发的质量评级系统(ISO 9001 和 IATF 16949 的一部分)有着不同的目标。当然,QM 标准仍然具有相关性 ; 汽车中使用的许多产品即使出现故障也不会影响安全,例如汽车电台的电源,这些产品就不适于ASIL 评级。但对于那些对车辆基本功能至关重要的产品,汽车制造商正积极寻求ASIL 评级产品所提供的额外安全保障。

对每个独立组件的风险级别进行细分和排序,可以为设计人员提供缓解风险所需的备份类型具体信息。例如,器件可能输出过压,产生高频故障,但由于某种原因却未被检测到;此时添加备用检测设备来识别故障就是一项适当的功能安全补充。

使用 ASIL 评级来描述这些功能安全保护的稳健程度,将为客户提供有关产品安全性的重要信息。这同时清楚地表明,在汽车研发的任何创新(例如增强的自动驾驶功能)中,安全性都是重中之重。 它是一种保障措施,有助于在事故发生之前了解潜在的危险并采取适当的干预措施。

ASIL评级是如何定义的

ASIL 评级是通过进行危害分析和风险评估来确定的。功能安全工程师以这些已识别的风险为基础来测量汽车中的每个电子元件,并评估其故障对整个车辆的影响。

ASIL 分为四大类:ASIL-A、ASIL-B、ASIL-C 和 ASIL-D。ASIL-A 的相关风险总体级别最低,ASIL-D 的总体风险级别最高。

评估使用了三个特定变量:故障的潜在严重性、暴露于故障场景的频率以及可控性。

为使风险的量化具备更多特异性,这些变量还被进一步细分为子类。三个变量描述如下:

  • 严重性(S): 严重性描述了驾驶员和乘客可能遭受的伤害类型。严重性分为四级,从无伤害 (S0) 到危及生命/致命伤害 (S3)。
  • 暴露率(E): 暴露率描述了车辆暴露于危险的频率。暴露率分为五级,从极不可能 (E0) 到极有可能 (E4)。
  • 可控性(C): 可控性描述了驾驶员有多大的作用来防止受伤。可控性分为四个等级,从一般可控(C0)到不可控(C3)。

将所有这些变量组合起来创建一套分数体系来确定所需的 ASIL 级别(见图 2)。最高分数反映最高的潜在危险,获得 ASIL-D 级别,而较低分数则赋予ASIL-A 或 ASIL-B 级别。

image
图2: ASIL评级

需要注意的是,ASIL 评级并不是静态不变的。IC 是没有默认ASIL 评级的,因为其风险级别与其在给定系统中的角色和使用相关。例如,巡航控制系统中包括了软件组件和致动器控制器。如果所定义的风险是加速度超过特定阈值,那么来自软件元素的信号及其隐含的风险将可能导致致动器控制器也被归类为更高的 ASIL 级别。

由于QM 部件的设计中已经涵盖了安全性,因此添加额外的安全功能通常意味着在第一级备份系统发生故障时提供额外的备份解决方案。对于某些部件,安全的测量可能是提供参考电压(VREF)以调节输出。ASIL 级产品的附加功能则可能是提供第二电压,以确保第一电压在安全范围内。

MPS 与其ASIL 级电源解决方案

MPS的汽车级电源解决方案通过两种方式设计额外的功能安全性:部分产品根据 MPS 安全手册中的用例假定设计为通用部件,其他则针对特定客户的需求而设计。后者的设计由安全规格来决定。

从设计角度来看,在设计一项功能安全特性时面临的挑战之一是,解决方案需要严格关注如何使车辆及其乘客恢复到安全状态, 即使需要禁用汽车电源或以其他方式中断其运行。这样做的原因很简单:功能安全机制始终将安全放在首位。当产品中的其他机制无法正常工作时,功能安全备份将立即做出响应,以减少或消除发生事故的可能性。

MPS 的电源解决方案没有独立的 ASIL 评级; 相反,ASIL 认证取决于整车系统以及特定应用可能产生的特定危险。此外,ASIL 评级并不能保证事实上的安全性; 用户或系统集成商有责任确保特定产品适合该应用并符合适当的应用标准。

尽管如此,MPS 电源解决方案产品经过精心设计,仍能够帮助客户满足其汽车系统指定的安全标准,包括 ASIL 认证。例如,ASIL-B 级系统产品包括了智能接线盒、仪表盘、加热和冷却以及方向盘传感器。其中,包含两个第一级降压变换器的MPQ70240FS-AEC1可以为360° 视角摄像头提供电源解决方案。该器件重新定义了高分辨率摄像头模块的尺寸和效率,并经过 ASIL 认证,支持ASIL-B 级应用。

汽车行业向自动驾驶不断发展的同时,满足 ASIL-D 认证的产品需求也随之增长。MPS 不断扩展其产品范围以满足更高的安全标准,目前还有很多产品在开发中。应用较多的MPQ79700FS-AEC1是专为自动驾驶平台设计的 12 通道功能安全电源定序器(见图 3)。该产品设计灵活,可用于一系列应用和系统,而且内置自测试 (BIST) 功能,在各种应用中都可以提供高诊断覆盖率。其诊断测试功能采用 MPS 先进的MPSafe™功能安全产品开发流程而开发,该流程经过独立认证,符合 ISO 26262 规范。

image
图 3:MPQ79700FS-AEC1 – 12 通道功能安全电源定序器

MPQ79500FS-AEC1是另一款 6 通道的电压监控器,它非常适合各种高级驾驶辅助系统 (ADAS),如要求 ASIL-D 级解决方案的自适应巡航控制系统。其电压监控器输入具有可配置的过压 (OV) 和欠压 (UV) 阈值,而且高频 (HF) 和低频 (LF) 分量均具有高精度。MPQ79500FS-AEC1 可以记录上电排序时间戳和顺序。它还具有同步I/O功能,可以实现多设备时序同步及标记。该器件的BIST、诊断和写保护等功能安全特性使其非常适合 ASIL-D 级应用。

总结

汽车 ASIL 评级的目的是隔离并解决汽车系统存在的特定风险。它有助于确保汽车中越来越多的电气化和自动系统不会无意中使驾驶员、乘客和道路上的行人变得更加危险。根据对人类生命的影响,它对各种系统故障的相对风险进行排名,确保优先事项优先处置,通过额外的保障措施预防事故。MPS 深知电源解决方案满足汽车行业严格规范的重要性,其电源解决方案全力支持这一需求。为助力汽车行业的发展,MPS已经推出了众多的 ASIL 级产品,包括MP70240FS-AEC1MPQ79700FS-AEC1MPQ79500FS-AEC1,并仍在继续开发更丰富的附加功能安全产品。有关 MPS功能安全汽车产品的更多信息,请访问我们的网站。

如有相关需求可点击 MPS NOW 在线技术支持 , 工程师将为您直接提供项目技术支持服务

查看更多技术资源可访问:Resource Center

论坛文末矩阵